Den 14. mai 2026 oppdaget Zscaler ThreatLabz et forsyningskjedeangrep der trusselaktøren SmartApeSG (også kjent som ZPHP og HANEYMANEY) injiserte ondsinnet JavaScript i den legitime Okendo-anmeldelseswidgeten . Okendo er en kundeanmeldelsesplattform som brukes av over 18.000 merkevarer på store netthandelssider, produktsider og anmeldelsesskjemaer over hele verden
. Kompromitteringen eksponerte millioner av netthandelskunder for skadevare, og Zsclalers skyplattform registrerte nærmere 15.000 blokkeringer knyttet til SmartApeSG-aktivitet på en enkelt dag
. Denne artikkelen ser nærmere på de tekniske mekanismene bak angrepet, omfanget av bruddet, skadevaren som ble levert, og hvordan Okendo responderte.
Den injiserte koden fungerte som en trinnvis laster med flere lag med omgåelse og målretting . I stedet for å slippe løs skadevare umiddelbart, utførte den først miljøkontroller for å unngå oppdagelse og sikre at offeret var et egnet mål:
ClickFix er en sosial manipulasjonsteknikk der et ondsinnet script kopierer en kommando til brukerens utklippstavle, og deretter viser instruksjoner som ber dem lime inn og kjøre den – vanligvis ved å trykke Win + R, lime inn og trykke Enter. Kommandoen er forkledd som et bekreftelsestrinn. I dette angrepet ble ClickFix-lokkingen innebygd i en falsk CAPTCHA-side generert av den kompromitterte widgeten . Hvis en bruker fulgte instruksjonene, utløste den innlimte kommandoen et PowerShell-script eller en HTML-applikasjonsfil (HTA) som deretter lastet ned og installerte skadevaren
.
Når ClickFix-lokkingen ble utført, leverte smittekjeden én eller flere av følgende nyttelaster :
SmartApeSG er ikke en ny aktør. Gruppen har en dokumentert historie med å kjøre ClickFix-kampanjer siden midten av 2024 og har levert NetSupport RAT, Remcos RAT, StealC og Sectop RAT i flere tidligere operasjoner . Tidligere kampanjer brukte kompromitterte nettsteder med falske CAPTCHA-sider for å lure brukere til å lime inn og kjøre ondsinnede kommandoer via Kjør-dialogboksen i Windows
. Gruppen har også blitt observert i å distribuere DeerStealer-informasjonsstjeleren i tidligere ClickFix-varianter
. Okendo-angrepet representerer en eskalering: I stedet for å infisere individuelle nettsteder, kompromitterte SmartApeSG en mye brukt tredjeparts-widget for å nå tusenvis av nettsteder samtidig – en klassisk forsyningskjedeforsterker .
JS.Injection.SmartApeSG for å spore og blokkere injeksjonsaktiviteten hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 14. mai 2026 oppdaget Zscaler ThreatLabz at trusselaktøren SmartApeSG injiserte ondsinnet JavaScript i den legitime Okendo anmeldelseswidgeten, en plattform som brukes av over 18.000 merkevarer på hele netthandels...
Den 14. mai 2026 oppdaget Zscaler ThreatLabz at trusselaktøren SmartApeSG injiserte ondsinnet JavaScript i den legitime Okendo anmeldelseswidgeten, en plattform som brukes av over 18.000 merkevarer på hele netthandels... Scriptet fungerte som en trinnvis laster som brukte lokal lagringssporing, XOR obfuskering og User Agent filtrering for å unngå oppdagelse og målrette kun stasjonære Windows maskiner.
Ofre ble lurt av en falsk CAPTCHA side (ClickFix teknikken) som ba dem lime inn en skadelig kommando i «Kjør» dialogboksen i Windows, noe som førte til installasjon av ekstern tilgangstrojanere som NetSupport RAT, Rem...
<script>-element på siden for å hente videre nyttelast api[.]wigetticks[.]comapi[.]wizzleticks[.]com